Od lovca do lovine — duh Stuxneta preti američkoj infrastrukturi
Sedam američkih agencija obnovilo je 22. jula zajedničko upozorenje da sajber banda povezana sa iranskom Revolucionarnom gardom upada u američke vodovode, energetska postrojenja i državne ustanove, i to kroz PLC kontrolere izložene na internetu. PLC je industrijski kontroler, ne mnogo složeniji od džojpeda za Sony, ali sa daleko ozbiljnijom ulogom: njegov zadatak je da prati i očitava senzore u proizvodnji i da po zadatim pravilima pokreće pumpe, ventile, motore i druge operativne tokove u postrojenju. Mnogi od njih su stari po nekoliko decenija i pravljeni da budu pouzdani, ne bezbedni, pa ne proveravaju ko sa njima upravlja, već samo šta treba da rade. Praktično, operateri preko PLC-ova kontrolišu procese, dok na ekranima prate statuse i tokove operacija. E, sad, problem je u tome što su vremenom, radi daljinskog upravljanja na velikim razdaljinama, PLC-ovi osvanuli na internetu, često bez adekvatne zaštite. To i napadači znaju, pa skeniraju internet u potrazi za izloženim kontrolerima, a onda se kače na njih sa legitimnim alatima proizvođača i proverenim lozinkama, bez dodatnog hakovanja i probijanja, isto kako bi se prijavio i operater negde iz centrale. Jednom kad uđu, menjaju logiku kontrolera i sabotiraju podatke koje šalju, kako pravi operateri ne bi alarmirali primetna odstupanja. Upozorenje američkih agencija na ovu opasnost prvi put je objavljeno u aprilu, a julska dopuna širi spisak proizvođača sa Rockwella na Schneider Electric i Siemens. Novo je i uputstvo za otkrivanje malicioznih izmena programskih modula koje su primećene na više mesta, jer jedan korumpiran modul može da se proširi kroz celo postrojenje. Kod određenog dela pogođenih organizacija potvrđeni su prekidi u radu i finansijska šteta. Ista ta banda je 2023. upadala u američke vodovode preko Unitronics kontrolera, ali tada kroz fabričke lozinke i uglavnom bez većih posledica po operativni rad.
Stuxnet (2010) je bio prva zabeležena sajber operacija sa ciljem da se fizički ošteti iransko postrojenje za obogaćivanje uranijuma u Natanzu. Godinama je podmetao svoju logiku u Siemensove kontrolere i terao centrifuge u brzine na kojima bi ubrzo propadale, bez vidljivog razloga i objašnjenja. Pre toga je beležio normalan rad, kako bi operaterima prikazivao regularno stanje dok su se centrifuge u pozadini raspadale pod pritiskom. Na taj način je uništeno oko hiljadu centrifuga. Šteta se nadoknadi, ali nemogućnost da se utvrdi uzrok unazadila je iranski nuklearni program za nekoliko godina. Šesnaest godina kasnije, ista ta taktika se primenjuje na američkoj infrastrukturi, i to od sajber bandi poreklom iz zemlje koja je nekada bila meta. Postoji, međutim, poprilična razlika u ceni i isplativosti ovih napada. Stuxnetu su trebale četiri 0-day ranjivosti, ukradeni sertifikati za prikrivanje malicioznog programskog koda i fizički ulaz u podzemno postrojenje bez alarmiranja bezbednosnih mehanizama, što je poduhvat kakav sebi može da priušti samo bogata i tehnički razvijena država, ili dve. Ovima danas treba samo spisak PLC kontrolera dostupnih onlajn, i lozinka koja radi. Odbrana je u oba slučaja bez rešenja: Stuxnet je u svoje vreme bio previše napredan da bi ga primetili, a danas ni nema šta da se popravlja — kontroleri rade tačno ono za šta su napravljeni, samo pre deset, dvadeset ili trideset godina, kada su sajber sabotaže bile tema futurističkih filmova. Kod nas su isti ti Siemensovi i Schneiderovi kontroleri u vodovodima, toplanama i malim hidroelektranama, a inženjer koji se uveče poveže od kuće da ne bi vozio pedeset kilometara je pravilo, a ne izuzetak. Kada se umesto njega prikači neko drugi, da li ćemo ga primetiti na vreme?
- Skini PLC uređaje sa direktnog interneta i omogući udaljeni pristup kroz gateway sa dvofaktorskom prijavom
- Fizički prekidač na kontroleru drži u položaju RUN, a PROGRAM i REMOTE ostavi samo za nadzirano održavanje
- Pretraži logove firewalla i IDS-a na portovima 22, 102, 502, 2222 i 44818, uz IP indikatore objavljene u upozorenju
- Proveri deljene module koda u PLC programima, jer se jedan podmetnut modul prenosi na sve gde je iskorišćen
- Utvrdi pouzdan način da razlikuješ inženjera od napadača: imenovani nalozi umesto deljenih, uz evidenciju ko se, kada i odakle povezao